Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

CVSS, vectores y su mala lectura

5 tareas · 38 min · Principiante

Un aviso llega con un número del 0 al 10 y una cadena de letras que casi nadie lee. En esta sala aprendes a leer el vector de CVSS métrica a métrica, a saber qué mide y qué no mide la puntuación base, y a detectar la lectura equivocada más común: tratar el número como si fuera el riesgo. Trabajas con los avisos abiertos de Huarango Energía, una distribuidora eléctrica ficticia. Es lectura de solo consulta: ningún aviso se explota ni se prueba.

0 de 5 · 0%

Objetivo de la sala

Un aviso llega con un número del 0 al 10 y una cadena de letras que casi nadie lee. En esta sala aprendes a leer el vector de CVSS métrica a métrica, a saber qué mide y qué no mide la puntuación base, y a detectar la lectura equivocada más común: tratar el número como si fuera el riesgo. Trabajas con los avisos abiertos de Huarango Energía, una distribuidora eléctrica ficticia. Es lectura de solo consulta: ningún aviso se explota ni se prueba.

CVSS (Common Vulnerability Scoring System) describe las características técnicas de una vulnerabilidad. Su puntuación base va de 0.0 a 10.0 y se agrupa en rangos cualitativos: Low (0.1 a 3.9), Medium (4.0 a 6.9), High (7.0 a 8.9) y Critical (9.0 a 10.0). La propia especificación de FIRST aclara que la puntuación no representa el riesgo de una organización: factores como el impacto en el negocio o el esfuerzo de corrección quedan fuera de CVSS.

Es decir, la base responde a «¿qué tan grave es este fallo en abstracto?», no a «¿qué tan urgente es para nosotros?».

Responde para continuar

¿Qué describe la puntuación base de CVSS?

Ver pista de ayuda

Piensa en lo que el número sabe de tu sistema: nada.

Un vector de CVSS 3.1 empieza por CVSS:3.1/ y sigue con ocho métricas base, separadas por barras. Las cuatro primeras describen cómo se llega al fallo: AV (vector de ataque: N red, A adyacente, L local, P físico), AC (complejidad), PR (privilegios requeridos) y UI (interacción de usuario). S indica si el alcance cambia, y C, I y A miden el impacto en confidencialidad, integridad y disponibilidad.

Un vector con AV:N se puede intentar desde la red; uno con AV:P exige estar junto al equipo. Es la misma gravedad técnica, pero muy distinta superficie.

Responde para continuar

Escribe el id del aviso cuyo vector exige acceso físico al equipo.

Ver pista de ayuda

Ejecuta cat /huarango/avisos/avisos-cvss.txt y busca la letra de la métrica de vector de ataque.

La métrica PR dice qué cuenta necesita quien intenta el fallo antes de empezar. Con PR:H hace falta una cuenta administrativa: el aviso solo lo explota alguien que ya tiene mucho poder. La puntuación baja por ello, pero, si el impacto es alto en las tres dimensiones, sigue siendo High.

Responde para continuar

Escribe el componente cuyo aviso está calificado High y cuyo vector pide privilegios altos.

Ver pista de ayuda

Filtra con la vista las filas High y mira la métrica de privilegios requeridos de cada una.

Contar los avisos por su vector es una primera forma de ver la superficie: los de red (AV:N) los puede intentar cualquiera que llegue al servicio; los locales y los físicos necesitan estar ya dentro o en el sitio. Cuéntalos en la tabla de avisos de Huarango Energía.

Responde para continuar

¿Cuántos de los ocho avisos tienen un vector de ataque de red?

Ver pista de ayuda

Cuenta cada fila cuyo vector contiene AV:N, no las que tienen mayor puntuación.

El equipo de plataforma de Huarango corrige hoy por orden de puntuación base: el archivo cola/cola-actual.txt lo muestra. Nadie ha mirado qué componentes están expuestos ni si alguien explota ya alguno de los fallos. El jefe de ingeniería te pide una opinión sobre ese criterio.

Responde para continuar

¿Qué le dices sobre ordenar la cola solo por puntuación base?

Ver pista de ayuda

La puntuación responde a una pregunta; la cola necesita responder otra.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad